CVE-2025-13588CVE-2025-13588是存在于lKinderBueno Streamity Xtream IPTV Player中的一个服务器端请求伪造(SSRF)漏洞。该漏洞影响版本最高至2.8,攻击者可以通过操纵public/proxy.php文件中的未知功能发起远程攻击。由于该漏洞利用代码已被公开,攻击者可以构造恶意请求,利用受影响的服务器作为代理向内部系统或外部恶意资源发起请求。SSRF漏洞允许攻击者绕过防火墙限制,访问内部敏感数据或服务,对企业网络安全造成严重威胁。建议受影响的用户立即升级到版本2.8.1以修复此漏洞。
漏洞位于Streamity Xtream IPTV Player的public/proxy.php文件中,该文件存在未正确验证的用户输入。攻击者可以通过构造特定的HTTP请求参数,让服务器向任意URL发起请求。由于服务器端会执行这些请求并返回响应,攻击者可以利用此漏洞探测内网服务、访问云元数据服务(如AWS、阿里云等)、扫描内部端口或读取本地文件。攻击者通常通过在请求中指定目标URL为内部IP地址(如127.0.0.1、10.x.x.x、192.168.x.x)或云服务元数据端点来实现攻击。修复后的版本2.8.1通过添加输入验证和URL白名单机制来防止恶意请求的发送。